何が起きたか
スタンフォード大学HAI/スタンフォード大学RegLabの共同政策ブリーフは、カリフォルニア州の画期的なデータプライバシー法(CCPAおよびDelete Act)に対するデータブローカーのコンプライアンスを評価し、レビューした自己登録データブローカー522社のうち9%のみが義務化された透明性要件に完全に準拠していること、64%が消費者の権利行使プロセスに摩擦(ダークパターン)を追加していること、45%が権利行使メトリクスを全く提出していないことを発見しました。このブリーフはさらに、2026年カリフォルニア州データブローカーレジストリが32のブローカーが生成AIデベロッパーへの消費者データ販売を開示していることを示しており、不透明なデータブローカー慣行をAIトレーニングデータエコシステムに直結させています。著者らは自動化されたプライバシー権処理、標準化された報告、および私訴請求権を備えた全国的なデータブローカー登録法を推奨しています。方法論:2025年のカリフォルニア州に自己登録した全522社のデータブローカーのプライバシーポリシーおよびCCPA/Delete Act開示の手動レビュー。
なぜ重要か
AIデベロッパーが不透明なブローカーから購入した第三者消費者データにますます依存するようになる中、国内で最も包括的なデータプライバシー制度へのコンプライアンスが弱いことは、生成AIデベロッパーとその企業顧客が将来の規制または訴訟によって閉じられることを予想すべき統治ギャップを示唆しています。
必要な対応
AIトレーニングデータサプライチェーンがデータブローカー由来の消費者データへの依存を評価し、今後のブローカー登録および透明性要件への暴露を評価します。